Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
LazZzy_Dump — 정적 분석을 통해 laZzzy로 래핑된 PE 바이너리에서 AES-CBC/XOR로 난독화된 셸코드를 시그니처 매칭과 RIP-상대 주소 해석을 통해 실행이나 에뮬레이션 없이 추출하고 복호화합니다. | Kitploit
도구/GitHubGitHub/trustedsec/lazzzy_dump
Static AnalysisEncryption/Decryption ToolsCode AnalysisReverse EngineeringShellcodeMalware AnalysisDigital ForensicsBinary AnalysisIncident Response
GitHubtrustedsec/lazzzy_dump

LazZzy_Dump

정적 분석을 통해 laZzzy로 래핑된 PE 바이너리에서 AES-CBC/XOR로 난독화된 셸코드를 시그니처 매칭과 RIP-상대 주소 해석을 통해 실행이나 에뮬레이션 없이 추출하고 복호화합니다.

1123일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
저장소 보기
공유

laZzzy Dump

동적 실행, 디버깅 또는 에뮬레이션 없이 laZzzy로 래핑된 PE 바이너리에서 암호화된 셸코드를 추출하기 위한 정적 분석 도구입니다.

개요

laZzzy Dump는 AES-CBC 암호화와 XOR 난독화를 결합하여 사용하는 오픈소스 셸코드 로더인 laZzzy로 컴파일된 바이너리에서 셸코드를 정적으로 추출하여 분석을 지원하는 악성코드 분석 도구입니다.

다단계 악성코드 체인과 관련된 사고 대응 조사 중에 laZzzy 페이로드를 수동으로 복호화하는 것은 지루하고 시간이 많이 소요됩니다. 이 도구는 다음을 통해 프로세스를 자동화합니다:

  1. 복호화 루틴 위치 파악 - 바이트 패턴 시그니처 매칭을 통해
  2. 암호화 자재 추출 (AES 키, IV, 암호문) - RIP 상대 주소 해석을 사용하여
  3. 오프라인 복호화 - 표준 AES-CBC 후 XOR 역난독화를 사용하여

작동 방식

laZzzy는 다음을 포함하는 완전한 Windows PE 실행 파일을 생성합니다:

  • AES-CBC로 암호화된 셸코드 페이로드
  • 독특한 컴파일된 시그니처를 가진 AES 복호화 루틴
  • 메모리에서 키 자재와 암호문을 찾기 위한 RIP 상대 주소 지정

시그니처 매칭

laZzzy에 의해 컴파일된 AESDecrypt 함수는 인식 가능한 명령어 시퀀스를 포함합니다:

  • AES 초기화
  • 컨텍스트 설정을 위한 RCX 로딩
  • XOR 키를 위한 RDX 로딩
  • 페이로드 크기를 위한 R8D 로딩
  • 복호화 호출
  • XOR 후처리
  • 스택 해제 및 반환

이 도구는 바이너리에서 이 패턴을 스캔하고 디스어셈블러 없이 함수를 찾습니다.

주소 해석

함수가 발견되면, 도구는 LEA 및 MOV 명령어에서 피연산자를 추출하고 RIP 상대 주소를 해석하여 다음을 복구합니다:

  • 키: AES 키 데이터 (일반적으로 16 또는 32 바이트)
  • IV: 초기화 벡터 (AES-CBC의 경우 16 바이트)
  • XOR 키: 추가 XOR 난독화 계층 (16 바이트)
  • 암호문: 암호화된 셸코드와 그 길이

복호화

추출된 자재는 다음을 사용하여 복호화됩니다:

  1. AES-CBC 복호화 - 복구된 키와 IV를 사용하여
  2. XOR 역난독화 - XOR 키를 사용하여 (16바이트 롤링 XOR)

결과는 추가 분석을 위한 원시 셸코드입니다.

설치

종속성

pip install pefile pycryptodome
  • pefile: PE 바이너리 파싱
  • pycryptodome: AES-CBC 복호화

사용법

./laZzzy_dump.py -n <path_to_lazzy_binary>

예시

./laZzzy_dump.py -n malware.exe

출력

도구는 다음을 출력합니다:

  • 발견된 AESDecrypt 함수의 파일 오프셋 및 가상 주소
  • AES 키 (오프셋이 포함된 헥스덤프 형식)
  • 초기화 벡터 (헥스덤프 형식)
  • XOR 키 (헥스덤프 형식)
  • 추출된 셸코드를 <binary_path>_dumped에 저장

출력 예시

[+] Processing malware.exe
[+] Found AESDecrypt function: Virtual Address:0x140026db0 File Offset:0x2db0
[+] Key: 
[+] 	0002f010  48 c2 f4 a1 12 34 56 78 9a bc de f0 11 22 33 44  |H..q...x......"3D|
[+] IV: 
[+] 	0002f020  55 66 77 88 99 aa bb cc dd ee ff 00 11 22 33 44  |Ufgw............"3D|
[+] XOR Key: 
[+] 	0002f030  aa bb cc dd ee ff 00 11 22 33 44 55 66 77 88 99  |......"3DUfw....|
[+] Writing shellcode to malware.exe_dumped

제한 사항

  • laZzzy 전용: laZzzy로 컴파일된 PE 바이너리에서만 추출합니다
  • 시그니처 의존적: laZzzy의 컴파일 또는 난독화 변경은 패턴 매칭을 깨뜨릴 수 있습니다
  • 정적 분석 전용: 실행이 필요하지 않지만, 난독화되거나 변형된 명령어 시퀀스는 처리할 수 없습니다
  • x86-64 전용: 바이트 패턴 시그니처는 x86-64로 컴파일된 코드를 가정합니다

검증

이 도구는 다양한 빌드 구성과 페이로드 유형을 가진 여러 독립적으로 생성된 laZzzy 샘플에 대해 검증되었습니다. 시그니처 패턴은 이러한 샘플에서 오탐 없이 AESDecrypt 함수를 성공적으로 찾아냅니다.

관련 도구

  • laZzzy - 분석 대상 셸코드 로더
  • Ghidra - 리버스 엔지니어링 프레임워크 (검증에 사용됨)

참고 자료

  • laZzzy GitHub: https://github.com/capt-meelo/laZzzy
  • AES-CBC: https://en.wikipedia.org/wiki/Block_cipher_mode_of_operation#CBC

면책 조항

이 도구는 교육 및 승인된 보안 연구 목적으로만 제공됩니다. 컴퓨터 시스템에 대한 무단 접근은 불법입니다. 소유하거나 테스트에 대한 명시적 허가를 받은 시스템에서만 사용하십시오.

도구 다운로드